Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Schema Master AD

ad

Définition

Le Schema Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique à l'échelle de toute la forêt, qui détient le contrôle exclusif en écriture sur le schéma de l'annuaire, c'est-à-dire la définition formelle de l'ensemble des classes d'objets (utilisateur, ordinateur, groupe, etc.) et de leurs attributs disponibles. Toute modification du schéma, comme l'ajout d'un nouvel attribut requis par une application tierce, la préparation de la forêt pour une nouvelle version de Windows Server via adprep /forestprep, ou l'extension nécessaire à l'installation d'Exchange Server, doit obligatoirement être soumise au contrôleur de domaine détenant ce rôle, les autres contrôleurs de domaine ne conservant qu'une copie en lecture seule du schéma. Contrairement aux autres rôles FSMO, les modifications de schéma étant rares en exploitation courante, ce rôle est généralement peu sollicité au quotidien, mais son indisponibilité bloque toute opération de préparation de forêt ou d'extension de schéma en attendant sa restauration ou son transfert. Sur le plan sécurité, le groupe Schema Admins, seul habilité par défaut à modifier le schéma, doit rester vide en permanence en dehors des fenêtres de maintenance planifiées, une modification malveillante du schéma pouvant introduire des attributs cachés exploitables pour la persistance ou l'exfiltration de données, une recommandation explicite du guide ANSSI de sécurisation Active Directory.

Fonctionnement technique

Le Schema Master détient la réplique maître de CN=Schema,CN=Configuration,DC=ForestRoot. Toute modification du schéma passe par lui. Pour modifier le schéma : rejoindre le groupe Schema Admins, se connecter au Schema Master (regsvr32 schmmgmt.dll puis Console Schéma MMC), ou utiliser adprep /forestprep pour les extensions de schéma Microsoft.

Sécurité

  • Schema Admins vide : Ce groupe devrait être vide quand pas de modification en cours
  • Modification malveillante : Un attaquant avec accès Schema Master peut ajouter des attributs pour exfiltrer des données
  • Seize FSMO : En cas de compromission, le rôle peut être saisi par un autre DC

Localisation

  • netdom query fsmo ou Get-ADDomainController -Discover -Service PrimaryDC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis